Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Se encuentra una falla de seguridad crítica en el complemento LiteSpeed ​​Cache para WordPress
  • Tecnología

Se encuentra una falla de seguridad crítica en el complemento LiteSpeed ​​Cache para WordPress

teknomers 6 de Eylül de 2024 (Last updated: 6 de Eylül de 2024) 3 minutes read
Se encuentra una falla de seguridad crítica en el complemento


6 de septiembre de 2024Ravie LakshmananSeguridad de WordPress y seminarios web

Los investigadores de ciberseguridad han descubierto otra falla de seguridad crítica en el complemento LiteSpeed ​​Cache para WordPress que podría permitir que usuarios no autenticados tomen el control de cuentas arbitrarias.

La vulnerabilidad, identificada como CVE-2024-44000 (puntuación CVSS: 7,5), afecta a las versiones anteriores a la 6.4.1, incluida esta. Se ha solucionado en la versión 6.5.0.1.

“El complemento sufre una vulnerabilidad de apropiación de cuentas no autenticadas que permite a cualquier visitante no autenticado obtener acceso de autenticación a cualquier usuario conectado y, en el peor de los casos, puede obtener acceso a un rol de nivel de administrador después del cual se podrían cargar e instalar complementos maliciosos”, dijo el investigador de Patchstack, Rafie Muhammad. dicho.

Ciberseguridad

El descubrimiento surge a raíz de un análisis de seguridad exhaustivo del complemento, que anteriormente había llevado a la identificación de una falla crítica de escalada de privilegios (CVE-2024-28000, puntuación CVSS: 9,8). LiteSpeed ​​Cache es un complemento de almacenamiento en caché popular para el ecosistema de WordPress con más de 5 millones de instalaciones activas.

La nueva vulnerabilidad se debe al hecho de que un archivo de registro de depuración llamado “/wp-content/debug.log” está expuesto públicamente, lo que hace posible que atacantes no autenticados vean información potencialmente confidencial contenida en el archivo.

Esto también podría incluir información de cookies de usuario presente en los encabezados de respuesta HTTP, lo que permitiría efectivamente a los usuarios iniciar sesión en un sitio vulnerable con cualquier sesión que sea activamente válida.

La menor gravedad de la falla se debe al requisito previo de que la función de depuración debe estar habilitada en un sitio de WordPress para que funcione correctamente. Alternativamente, también podría afectar a sitios que hayan activado la función de registro de depuración en algún momento en el pasado, pero no hayan podido eliminar el archivo de depuración.

Es importante tener en cuenta que esta función está deshabilitada de forma predeterminada. El parche soluciona el problema moviendo el archivo de registro a una carpeta dedicada dentro de la carpeta del complemento LiteSpeed ​​(“/wp-content/litespeed/debug/”), aleatorizando los nombres de archivo y eliminando la opción de registrar cookies en el archivo.

Ciberseguridad

Se recomienda a los usuarios que comprueben sus instalaciones para detectar la presencia de “/wp-content/debug.log” y tomen medidas para eliminarlos si la función de depuración está (o estuvo) habilitada.

También se recomienda establecer una regla .htaccess para denegar el acceso directo a los archivos de registro, ya que los actores maliciosos aún pueden acceder directamente al nuevo archivo de registro si conocen el nuevo nombre de archivo mediante un método de prueba y error.

“Esta vulnerabilidad resalta la importancia crítica de garantizar la seguridad al realizar un proceso de registro de depuración, qué datos no deben registrarse y cómo se gestiona el archivo de registro de depuración”, dijo Muhammad.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Prisiones, tragedia en San Vittore: un joven de 18 años muere carbonizado en su celda
Next: ¡El árbitro albanés arbitrará el partido Türkiye – Islandia!

Related Stories

NordVPN vs CyberGhost: ¿VPN premium o campeón del precio reducido,
  • Tecnología

NordVPN vs CyberGhost: ¿VPN premium o campeón del precio reducido, cuál elegir con las nuevas ofertas?

teknomers 10 de Haziran de 2026
NIS 2: Francia se retrasa porque la DGSI quiere escanear
  • Tecnología

NIS 2: Francia se retrasa porque la DGSI quiere escanear tus mensajes, Bruselas interpone la justicia

teknomers 10 de Haziran de 2026
Calendario Copa del Mundo 2026: ¿a qué hora y en
  • Tecnología

Calendario Copa del Mundo 2026: ¿a qué hora y en qué canal ver todos los partidos?

teknomers 10 de Haziran de 2026

You May Have Missed

TESTIMONIO. "Nos encontramos en una ruptura de tesorería, sin poder
  • salud

TESTIMONIO. “Nos encontramos en una ruptura de tesorería, sin poder pagar los salarios…”: con casi 6 000 euros de déficit en 2025, el Planning familial du Lot apuesta por las donaciones.

teknomers 10 de Haziran de 2026
Tras los disturbios en Belfast, la familia del hombre atacado
  • Entretenimiento

Tras los disturbios en Belfast, la familia del hombre atacado con un cuchillo tiene palabras claras para la extrema derecha.

teknomers 10 de Haziran de 2026
  • AI

Cómo la IA autónoma está transformando el futuro de la innovación empresarial

teknomers 10 de Haziran de 2026
  • General

Lección de vida sobre el respeto en las relaciones: Proverbio japonés del día: ‘La cortesía debe ejercerse incluso entre los íntimos…’ – lecciones inspiradoras sobre el respeto hacia los más cercanos, la importancia de la buena educación y cómo mantener relaciones saludables y fuertes con el tiempo.

teknomers 10 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.